【发布时间】:2014-10-14 21:27:28
【问题描述】:
我正在努力解决一些存储型 XSS 漏洞,并且我正在使用 HTMLPurifier。我在页面上有一个输入框,如果我输入 '" onclick="alert(1);" 代码将保存到数据库并在客户端上执行。即使在通过净化器运行输入和输出后也会发生这种情况。它似乎 HTMLpurifier 只在 html 标记中包含这些属性时才去除这些属性。我想知道是否有一些净化器配置会去除事件属性或有关如何清理这些属性的任何其他建议。
【问题讨论】:
-
如果可以的话,可以发
html,js吗?谢谢 -
当 HTML 标记之外的非可执行文本时,
'" onclick="alert(1);"不会? -
使用演示页面会产生相同的结果,因此看起来像是留下了文字:htmlpurifier.org/…
-
这是呈现的内容:
标签: javascript php html htmlpurifier